Ad

CVE-2026-47237

HIGH CVSS 3.1: 8,0 EPSS 0.32%
Обновлено 23 июля 2026
Kubernetes
Параметр Значение
CVSS 8,0 (HIGH)
Тип уязвимости CWE-266 (Неправильное назначение привилегий)
Поставщик Kubernetes
Публичный эксплойт Нет

Распространение сообщества Kubeflow помогает пользователям устанавливать платформу Kubeflow в популярных кластерах Kubernetes. До версии 26.03-rc.1 установка Kubeflow, основанная на официальных манифестах или большинстве других упакованных дистрибутивов Kubeflow, уязвима для кражи токена авторизации у любого пользователя пользовательского интерфейса или API Kubeflow, таких как Dashboard, Pipelines API или Notebooks. С помощью этого токена злоумышленник может захватить учетную запись пользователя и данные, обрабатываемые этим пользователем.

Для выполнения этой атаки злоумышленнику нужен действительный пользователь с ролью ``kubeflow-edit`` / ролью участника в случайном пространстве имен Kubeflow. Это значение предоставляется, если включено _Автоматическое создание профиля_. Версия 26.03-rc.1 устраняет проблему.

Показать оригинальное описание (EN)

Kubeflow Community Distribution helps users to install Kubeflow Platform in popular Kubernetes clusters. Prior to version 26.03-rc.1, a Kubeflow setup based on the official manifests or most other packaged Kubeflow distributions is vulnerable to authorization token stealing from any user of the Kubeflow UI or APIs, such as the Dashboard, Pipelines API, or Notebooks. With this token, the attacker can take over the user's account and the data that is processed by that user. The attacker needs a valid user with the ``kubeflow-edit`` role / Contributor role in a random Kubeflow namespace to perform this attack. This is given if _Automatic Profile Creation_ is enabled. Version 26.03-rc.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1